Apa yang terjadi
Menurut pluto.security (dengan KELA), rantai exploit MCPwnfluence yang berfungsi untuk mcp-atlassian muncul di forum kejahatan siber XSS.PRO 20 hari setelah versi yang ditambal dirilis dan enam hari setelah CVE mencapai NVD. Rantai tersebut menggabungkan transport MCP HTTP terbuka tanpa autentikasi dengan pengalihan konten dan penulisan filesystem arbitrer, didemonstrasikan untuk menulis file cron berbahaya untuk RCE. Pola serangan MCP yang sama (celah autentikasi) terlihat dipersenjatai terhadap nginx-ui dan Flowise, yang dicatat VulnCheck sebagai dieksploitasi secara aktif.
Mengapa penting
Ini mendokumentasikan pemersenjataan dunia nyata pertama dari integrasi MCP Jira/Confluence menjadi RCE host, mengonfirmasi bahwa penyerang secara aktif menargetkan server MCP yang terpapar sebagai jalur masuk perusahaan. Rantai berjalan sepenuhnya melalui batas agen/alat — penyerang tidak pernah menyentuh model — dan PoC forum yang berfungsi mengangkatnya dari advisory menjadi sinyal ancaman aktif bagi siapa pun yang mengoperasikan server MCP tanpa autentikasi.
Vektor serangan
Penyerang tanpa autentikasi menginisialisasi sesi MCP melalui HTTP, memasok header X-Atlassian-Confluence-Url yang dipalsukan yang menunjuk ke infrastruktur yang dikendalikan penyerang, kemudian memanggil alat unduhan/lampiran Confluence untuk menulis konten yang dikendalikan penyerang ke lokasi filesystem yang tidak dibatasi (didemonstrasikan ke /etc/cron.d) — mengubah panggilan alat AI menjadi RCE host ketika pekerjaan terjadwal dieksekusi.
Sistem yang terdampak
Server MCP mcp-atlassian sebelum 0.17.0 (integrasi agen Jira/Confluence); CVE berantai CVE-2026-27826 (pengalihan permintaan) dan CVE-2026-27825 (penulisan arbitrer)
Mitigasi
Tingkatkan ke mcp-atlassian 0.17.0 atau lebih baru; inventarisasi dan isolasi server MCP; tegakkan autentikasi dan batasi izin filesystem/jaringan. Analisis: https://pluto.security/blog/mcp-servers-exploited-enterprise-risk/